TL;DR: cside vs Akamai Page Integrity Manager
- Page Integrity Manager applique un monitoring comportemental aux scripts tiers à l'intérieur du CDN d'Akamai. Nécessite un contrat CDN Akamai ; pas de tarifs publics.
- cside tourne sur n'importe quel CDN, dans 100% des sessions utilisateurs réelles sans échantillonnage, et produit des preuves de niveau QSA pour les exigences 6.4.3 et 11.6.1 du PCI DSS 4.0.1. Chaque script est téléchargé vers la propre infrastructure de cside pour analyse côté serveur, et le code d'attaque brut est archivé. Palier gratuit disponible.
- Déjà installé chez Akamai et vous voulez l'add-on natif : Akamai. Vous voulez un déploiement CDN-agnostique, une couverture complète de session et des preuves de payload de niveau QSA sans le minimum enterprise : cside.
Qu'est-ce qu'Akamai Page Integrity Manager ?
Akamai Page Integrity Manager ne fait concurrence qu'à la solution de sécurité côté client et PCI Shield de cside. D'autres services comme la détection VPN, la détection d'agents IA et Privacy Watch ne sont pas dans leur périmètre.
Akamai Page Integrity Manager est une solution de sécurité côté client qui surveille et analyse le JavaScript s'exécutant dans les navigateurs des utilisateurs pour détecter les activités malveillantes, comme le skimming numérique, le formjacking et les attaques de style Magecart. Elle se concentre sur l'identification des comportements suspects des scripts tiers et alerte lorsque des actions potentiellement nuisibles sont trouvées.
Est-ce une bonne idée d'acheter une solution de sécurité côté client auprès d'un fournisseur de pare-feu ?
Les grands fournisseurs de sécurité tentent parfois de lancer rapidement un produit secondaire. Ils le font parce qu'ils savent que leurs acheteurs sont engagés sur leur plateforme. Le choix facile est simplement d'acheter leur solution. Cependant, de nombreux utilisateurs remarquent rapidement que ces produits n'ont pas reçu l'attention dont ils avaient besoin et souvent ne fonctionnent tout simplement pas ou ne répondent pas aux exigences. Les navigateurs en tant que surface d'attaque sont totalement différents de l'analyse d'un paquet réseau comme pare-feu.
Comment fonctionne Akamai Page Integrity Manager
Akamai Page Integrity Manager est principalement capable de lister, autoriser et bloquer des scripts basés sur des renseignements précédents et des problèmes connus. Ils offrent une grande visibilité des sources de scripts, mais aucun aperçu de la charge utile réelle d'un script. Cela signifie qu'ils ne peuvent pas bloquer les scripts en temps réel, avant d'avoir besoin de confirmation après vous avoir alerté.
Akamai Page Integrity Manager injecte un fichier JavaScript dans le head d'un site web, qui s'exécute dans le navigateur de l'utilisateur pendant les sessions en direct. Le script surveille l'exécution de tous les autres scripts sur la page.
Les utilisateurs doivent configurer un système de gestion des politiques qui leur permet d'ajouter à la liste blanche ou de bloquer des scripts ou domaines spécifiques. Cela est combiné avec un flux de menaces pour vérifier quelles sources sont considérées comme sûres et malveillantes.
C'est une solution réactive. Akamai Page Integrity Manager ne peut pas bloquer activement les scripts malveillants avant qu'ils ne s'exécutent. Le blocage repose sur des politiques prédéfinies d'autorisation/blocage ou une réponse manuelle après détection, ce qui signifie que les nouvelles attaques doivent être trouvées, comprises et ajustées pour être correctement détectées et bloquées la prochaine fois.
Comment cside va plus loin
cside offre principalement une approche hybride qui se situe entre la session utilisateur et le service tiers. Il analyse le code des dépendances servies en temps réel avant de le livrer à l'utilisateur.
Cela nous permet non seulement de détecter des attaques avancées très ciblées et d'alerter à leur sujet, cside rend également possible de bloquer les attaques avant qu'elles n'atteignent le navigateur de l'utilisateur. Cela coche également la case pour plusieurs cadres de conformité, y compris PCI DSS 4.0.1. Nous fournissons même une analyse forensique approfondie, même si un attaquant contourne nos détections. Vous permettant de délimiter plus précisément la taille de l'incident et à nous d'améliorer nos capacités de détection chaque jour. Aucun autre fournisseur n'a cette capacité.
Nous croyons que c'est la façon la plus sécurisée de surveiller et protéger vos dépendances sur l'ensemble de votre site web. Nous avons passé des années dans l'espace de la sécurité côté client avant de créer cside, nous avons tout vu, c'est la seule façon de vraiment détecter une attaque.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.
Inscrivez-vous ou réservez une démo pour commencer.
Alternatives à Akamai PIM : comment cside se compare
Akamai Page Integrity Manager (Akamai PIM) est un module complémentaire de sécurité côté client qui exécute un agent JavaScript dans le navigateur et nécessite un contrat CDN Akamai. Si vous cherchez une alternative à Akamai PIM, cside est agnostique vis-à-vis du CDN : il fonctionne sur n'importe quelle infrastructure, s'exécute dans 100% des sessions d'utilisateurs réels sans échantillonnage, télécharge chaque script sur sa propre infrastructure pour une analyse côté serveur et archive le payload brut comme preuve de niveau QSA pour les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1. Les tarifs commencent à 99 $/mois avec un niveau gratuit, sans lock-in CDN ni minimum enterprise. Choisissez Akamai PIM si vous êtes déjà engagé avec le CDN d'Akamai et voulez le module natif ; choisissez cside pour un déploiement agnostique vis-à-vis du CDN, une couverture complète des sessions et des preuves au niveau du payload.
Ressources associées
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.